I
Analiza

Logi serwera jako dowód w sądzie – jak je poprawnie zabezpieczyć?

Autor Sylwia Nowak, IT Audit Specialist·4 grudnia 2024·9 min czytania

W marcu 2024 roku jedna z kancelarii w Kielcach straciła szansę na odszkodowanie, bo logi z ich serwera zostały nadpisane po zaledwie 48 godzinach od włamania. Prawnik prowadzący sprawę nie wiedział, że musi poprosić o kopię binarną i sumę kontrolną pliku natychmiast po wykryciu wycieku danych. Ten artykuł wyjaśnia, jak uniknąć takich błędów i jak skutecznie rozmawiać z administratorami IT.

Czym są logi i dlaczego znikają szybciej niż myślisz

Logi serwera to cyfrowy dziennik zdarzeń, który rejestruje każdą próbę wejścia do systemu, pobranie pliku czy zmianę hasła. W Itcompiled podczas audytów u 43 klientów zauważyliśmy, że najczęstszym problemem jest tzw. rotacja logów. Serwery mają ograniczoną pamięć, więc stare wpisy są kasowane, aby zrobić miejsce na nowe. Jeśli Twoja firma korzysta ze standardowych ustawień serwera Apache lub Nginx, masz zazwyczaj od 7 do 14 dni na zabezpieczenie dowodów, zanim znikną na zawsze. Po tym czasie udowodnienie, kto dokładnie skopiował bazę 87 klientów, staje się technicznie niemożliwe.

Dla prawnika kluczowe jest zrozumienie, że logi to nie są tylko pliki tekstowe, które można skopiować na pendrive'a i przynieść do sądu. Każdy taki plik musi zostać zabezpieczony w sposób, który wyklucza manipulację. W październiku 2023 roku prowadziliśmy sprawę, gdzie dowód został odrzucony, ponieważ informatyk otworzył plik w Notatniku, co zmieniło datę ostatniej modyfikacji dokumentu. Sąd uznał, że spójność danych została naruszona. Dlatego pierwszą czynnością po wykryciu incydentu powinno być wykonanie kopii posektorowej dysku lub przynajmniej obliczenie sumy kontrolnej SHA-256 dla konkretnego pliku logów.

Sąd nie uwierzy w zwykły wydruk z Notepad. Musisz mieć hash pliku zabezpieczony w momencie wykrycia incydentu.
Czym są logi i dlaczego znikają szybciej niż myślisz

Trzy pytania, które prawnik musi zadać informatykowi

Kiedy dochodzi do wycieku, czas reakcji liczy się w minutach, a nie dniach. Prawnik nie musi znać się na programowaniu, ale musi umieć wydać konkretne polecenia działowi IT. Pierwsze pytanie powinno dotyczyć synchronizacji czasu NTP. Jeśli zegar serwera spóźnia się o 11 sekund względem czasu urzędowego, to logi mogą nie pasować do nagrań z monitoringu czy logowań do innych systemów. Rozbieżność czasu to najprostsza linia obrony dla pełnomocnika strony przeciwnej, który będzie chciał podważyć rzetelność Twoich dowodów cyfrowych.

Drugie pytanie dotyczy formatu zapisu. Czy logi są zbierane lokalnie na serwerze, czy trafiają na zewnętrzny serwer syslog? Ta druga opcja jest znacznie bezpieczniejsza, ponieważ haker, który włamał się do głównego systemu, zazwyczaj próbuje zatrzeć ślady i skasować logi. Jeśli Twoja firma ma wdrożone standardy ISO 27001, logi powinny trafiać w czasie rzeczywistym do bezpiecznej lokalizacji. W Itcompiled uczymy prawników, jak sprawdzać te procedury podczas krótkich, 20-minutowych konsultacji, aby wiedzieli, czy ich dowody są w ogóle cokolwiek warte przed wejściem na salę rozpraw.

Trzy pytania, które prawnik musi zadać informatykowi

Łańcuch dowodowy i sumy kontrolne SHA-256

Zabezpieczenie logów to dopiero połowa sukcesu; musisz jeszcze udowodnić, że nikt ich nie edytował przez następne 6 miesięcy trwania postępowania. Tutaj wchodzi pojęcie sumy kontrolnej, czyli cyfrowego odcisku palca pliku. Najczęściej stosujemy algorytm SHA-256. Jeśli w pliku o rozmiarze 400 MB zmieni się choćby jeden przecinek, suma kontrolna będzie zupełnie inna. Prawnik powinien otrzymać od działu IT protokół, w którym obok nazwy pliku wpisany jest jego unikalny ciąg znaków (np. 64-znakowy kod). To jedyny sposób, by w lipcu 2025 roku dowieść, że plik wygląda identycznie jak w dniu wycieku.

Warto też pamiętać o metadanych. Sam plik z logami to często za mało. Potrzebujesz informacji o tym, z jakiego urządzenia pochodzi, jaki był stan interfejsów sieciowych w tamtym momencie i kto miał uprawnienia administratora. Podczas warsztatów dla działów prawnych w Kielcach pokazujemy, jak sporządzić jednostronicowy arkusz zabezpieczenia dowodów cyfrowych. Taki dokument, podpisany przez dwóch pracowników IT i prawnika, drastycznie zwiększa wiarygodność przed biegłym sądowym. Bez tego protokołu biegły może stwierdzić, że nie jest w stanie potwierdzić autentyczności źródła.

Zmiana choćby jednego przecinka w pliku o rozmiarze 400 MB sprawi, że suma kontrolna będzie zupełnie inna.
Łańcuch dowodowy i sumy kontrolne SHA-256

Raportowanie do UODO – logi jako podstawa oceny ryzyka

Zgodnie z RODO (GDPR) masz 72 godziny na zgłoszenie naruszenia do Urzędu Ochrony Danych Osobowych. Logi serwera są kluczowe, aby ustalić, czy faktycznie doszło do wycieku danych, czy tylko do ich niedostępności. W 2023 roku analizowaliśmy incydent, gdzie początkowo sądzono, że skradziono dane 187 osób. Po dokładnej analizie logów serwera proxy okazało się, że skrypt atakującego pobrał jedynie pliki graficzne, a baza danych pozostała nienaruszona. Dzięki temu firma uniknęła kar finansowych i konieczności wysyłania listów poleconych do wszystkich klientów.

Pamiętaj, że UODO może poprosić o wgląd w logi nawet kilka miesięcy po incydencie. Jeśli Twoja firma nie archiwizuje tych danych w sposób bezpieczny, narażasz się na zarzut braku rozliczalności. W Itcompiled pomagamy wdrażać procedury retencji logów, które są zgodne z normami ISO, ale jednocześnie nie zapychają dysków twardych. Skupiamy się na tym, co istotne dla prawnika: logach autoryzacji, logach błędów i logach dostępu do baz danych SQL. To jest ta konkretna wiedza, która odróżnia teoretyczne szkolenia od praktycznego zabezpieczania interesów kancelarii.

Jak przygotować dział IT na wypadek kontroli

Współpraca prawnika z informatykiem często kuleje przez barierę językową. Informatyk mówi o 'dumpowaniu bazy', a prawnik o 'zabezpieczeniu materiału dowodowego'. W Itcompiled eliminujemy ten techniczny bełkot. Zalecamy stworzenie prostego folderu 'DOWODY_IT' na zaszyfrowanym dysku zewnętrznym, do którego dostęp ma tylko szef działu prawnego i główny administrator. Raz na kwartał warto przeprowadzić testowy eksport logów, aby sprawdzić, czy proces trwa 15 minut, czy może 4 godziny. W sytuacjach kryzysowych każda godzina zwłoki to ryzyko utraty danych z pamięci RAM serwera.

Podsumowując, logi serwera to najsilniejszy dowód, jakim dysponujesz w sporach o naruszenie bezpieczeństwa danych. Aby były skuteczne, muszą być: kompletne, niezmienione (z sumą kontrolną) i opisane w zrozumiałym protokole. Jeśli Twoja kancelaria lub dział prawny potrzebuje konkretnego treningu z tego zakresu, zapraszamy na warsztaty w Kielcach. Nie uczymy programowania, uczymy jak skutecznie nadzorować procesy IT, aby nikt nie zarzucił Wam braku staranności w ochronie danych klientów.

Jak przygotować dział IT na wypadek kontroli

Informacje prawne

Wszystkie treści zamieszczone na tej stronie mają charakter wyłącznie edukacyjny. Opisujemy standardy cyberbezpieczeństwa i normy ISO z perspektywy technicznej, jednak każda infrastruktura firmowa wymaga osobnej analizy. Nie należy traktować tych materiałów jako gotowej opinii prawnej dla konkretnej organizacji.

Szkolenia prowadzone przez Itcompiled pomagają zrozumieć luki w systemach, ale nie zastępują pracy inspektora ochrony danych. Przed wdrożeniem jakichkolwiek procedur bezpieczeństwa zalecamy weryfikację specyficznych ryzyk systemowych przez własny dział prawny lub audytora zewnętrznego.

Opisy warsztatów i metod pracy nie stanowią oferty w rozumieniu Kodeksu cywilnego. Dokładny zakres wsparcia, terminy zajęć oraz warunki finansowe ustalamy każdorazowo w umowie podpisywanej po wstępnej konsultacji z przedstawicielem klienta.

Legal entity

Company:
Itcompiled
Address:
ul. Kilińskiego 24, 25-303 Kielce, Polska
Reg:
NIP: 6572948105 · KRS: 0000194827 · REGON: 291847201 · Kapitał zakładowy: 30 000 PLN

Contact